CVE-2025-9497Microchip Time Provider 4100 设备存在严重的硬编码凭证漏洞。由于设备在软件更新机制中使用了硬编码的解密密码,攻击者可以无需认证利用此漏洞通过网络植入恶意的软件更新。成功利用该漏洞可能导致攻击者完全控制受影响设备,对机密性、完整性和可用性造成严重影响。
该漏洞的核心在于 Microchip Time Provider 4100 固件中硬编码了用于验证和解密软件升级包的密码。攻击者首先通过逆向工程提取固件中的硬编码密钥。随后,攻击者利用该密钥对包含恶意代码的固件镜像进行加密或签名,使其看起来像是一个合法的官方更新。由于更新验证机制存在缺陷,设备会接收并解密此恶意包,最终执行攻击者植入的代码。攻击过程无需用户交互(UI:N)且无需预先认证(PR:N),可通过网络直接发起(AV:N),导致远程代码执行或系统被完全接管。